iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
Security

從情資收集到資安鑑識:30 天建構自動化威脅情資與鑑識平台系列 第 20 篇

[Day 17] conf 設定補充 [processing.conf] part2

  • 分享至 

  • xImage
  •  

processing.conf 結構化說明文件:

1. 核心與動態行為分析 (Core & Behavioral Analysis)

此區塊為沙盒報告的基礎,負責處理虛擬機內錄製的 API 呼叫、行程記憶體以及檔案變更。是惡意軟體鑑識最核心的依賴模組。

[analysisinfo]
enabled = yes

[behavior]
enabled = yes
anomaly = yes
processtree = yes
ram_boost = no

[CAPE]
enabled = yes
dropped = yes
procdump = yes

[detections]
enabled = yes

[deduplication]
enabled = no
hashmethod = ahash

模組名稱 ([Module]) 實務功能說明
[analysisinfo] 收集該次分析的基本元數據(如分析 ID、時間戳記、目標檔案路徑等),為報告的基礎節點。
[behavior] 核心行為解析模組。 處理沙盒中記錄的 API 呼叫日誌,構建行程樹 (processtree) 與異常行為標記 (anomaly)。若日誌過大,可評估開啟 ram_boost 加速解析。
[CAPE] CAPEv2 專屬核心。 負責處理動態解包後的 Payload、記錄惡意軟體投放的新檔案 (dropped),以及處理行程記憶體傾印 (procdump)。
[amsi_etw] 解析反惡意軟體掃描介面 (AMSI) 與 ETW 的日誌,可精準獲取 PowerShell 或 VBScript 在記憶體中解密並執行時的明文指令。
[detections] 綜合威脅判定模組。 統整來自行為分析、YARA、Suricata 等多個引擎的命中結果,產出最終的綜合警報與分數。
[procmemory] / [memory] 前者分析單一行程的記憶體(提取可讀字串或 YARA 掃描);後者則結合 Volatility 對虛擬機的「完整記憶體映像檔」進行深度鑑識。
[deduplication] 使用感知雜湊(如 ahash)比對分析過程中的螢幕截圖,自動刪除畫面重複的圖片,大幅節省儲存空間。

2. 網路與流量解析 (Network & Traffic Processing)

此區塊處理從主機端或虛擬機擷取到的 PCAP 網路封包,進行流量解密、特徵掃描與端點關聯。

[network]
enabled = yes
process_map = no
dnswhitelist = yes

[suricata]
enabled = no
runmode = cli
evelog = eve.json

[decryptpcap]
enabled = no
pcapsrc = auto

[ja3]
ja3_path = data/ja3/ja3fingerprint.json

模組名稱 ([Module]) 實務功能說明
[network] 網路流量分析核心。 解析 PCAP 封包,提供 DNS/IP 白名單過濾 (dnswhitelist) 減少雜訊,並支援處理程序網路映射 (process_map) 以關聯特定惡意連線是哪個 Process 發起的。
[suricata] 入侵偵測模組。 利用 Suricata 引擎與網路特徵碼掃描 PCAP 封包,產出標準化警報 (eve.json),並支援直接從流量中萃取傳輸中的檔案。
[decryptpcap] 網路封包解密模組。 利用 GoGoRoboCap 工具或側錄到的金鑰日誌,自動解密捕捉到的 HTTPS/TLS 加密流量。
[ja3] TLS 指紋模組。 透過分析 TLS 握手特徵建立用戶端 JA3 指紋,用於識別特定的惡意軟體家族網路行為特徵(即使流量加密也能比對)。
[polarproxy] 配合外部輔助模組,將攔截並解密後的 TLS 明文封包,無縫合併回沙盒的主要 PCAP 檔案中。

3. 靜態分析與設定提取 (Static Analysis & Config Extraction)

此區塊不依賴虛擬機執行,而是透過靜態特徵匹配、機器學習與各類解析框架,直接拆解樣本內部結構並提取 C2 (Command & Control) 伺服器資訊。

[CAPE_extractors]
enabled = yes
parsers = all

[magika]
enabled = no
prediction_mode = high_confidence

[trid]
enabled = no

[strings]
enabled = yes
minchars = 5

[vba2graph]
enabled = yes

模組名稱 ([Module]) 實務功能說明
**[CAPE_extractors] / [mwcp] / [malduck]** 惡意軟體設定提取器。 透過多種框架直接從已知惡意軟體樣本(如 Stealc, Lumma 等 RAT/Stealer)中提取出 C2 伺服器 IP、加密金鑰等高價值威脅情資。
[magika] 整合 Google Magika 深度學習模型,進行極高精度的檔案類型識別,特別適合判定 PowerShell 或 INI 等容易被混淆為純文字的腳本檔案。
**[trid] / [die]** 靜態特徵識別模組。 透過 TrID 或 Detect It Easy (DiE) 偵測未知的檔案類型、編譯器特徵以及是否被加殼 (Packed) 混淆。
[strings] 從樣本中靜態提取可讀字串,透過 minchars 參數可過濾過短的無意義雜訊字元。
**[vba2graph] / [xlsdeobf]** 前者將 Office 惡意 VBA 巨集轉換為視覺化的執行流程圖 (Graphviz);後者專門針對舊版 Excel 4.0 (XLM) 巨集病毒進行語法還原與解混淆。

4. 外部整合與進階防護機制 (External Integration & Advanced Protection)

此區塊控制與外部威脅情報平台的 API 串接,以及沙盒自身的資源防護機制。

[virustotal]
enabled = yes
key = YOUR_API_KEY
do_file_lookup = yes

[threatintelligence]
enabled = no

[antiransomware]
enabled = no
skip_number = 30

模組名稱 ([Module]) 實務功能說明
[virustotal] 整合 VirusTotal API。將樣本雜湊值或 URL 提交查詢,獲取全球防毒引擎的掃描結果。支援快取機制以節省 API 請求額度。
**[threatintelligence] / [cif]** 威脅情資豐富化模組。 將分析中發現的 IOCs (IP、網域、雜湊) 與外部威脅情資平台進行交叉比對。
[antiransomware] 防勒索軟體輔助機制。 當勒索軟體在沙盒內大量加密檔案時,此模組會限制同一副檔名的處理數量上限 (skip_number),防止 CAPE 後端因為需要解析數萬個被加密的檔案而導致系統崩潰或資源耗盡。
[maliciousmacrobot] 整合 MMBot 模型。利用預先訓練好的機器學習模型,判定 Office 文件中的巨集是否具有高度惡意特徵。

上一篇
[Day 17] conf 設定補充 [processing.conf]
下一篇
舊的js 檔案的病毒
系列文
從情資收集到資安鑑識:30 天建構自動化威脅情資與鑑識平台 共 23 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言